VirusTotal исправил баг, замедляющий Threat Hunting

VirusTotal исправил баг, замедляющий Threat Hunting

VirusTotal исправил баг, замедляющий Threat Hunting

Онлайн-сервис VirusTotal, известный многим возможностью сканировать подозрительные файлы множеством антивирусных движков, сообщил об устранении бага, который замедлял поиск сложных киберугроз (Threat Hunting).

Оказалось, что баг затрагивал движок сканирования YARA, являющийся одним из компонентов сайта VirusTotal. YARA позволяет специалистам в области кибербезопасности использовать текстовые правила для поиска по огромной базе вредоносов.

Как объяснил Виктор Альварес, разработчик софта на VirusTotal и создатель движка Threat Hunting YARA, проблемы вызвал безобидный с виду паттерн.

 

По словам Альвареса, выявленный баг встречается крайне редко, потому что сам VirusTotal не сталкивался с таким уже многие годы. Больше всего баг ударил по клиентам, поскольку именно они ощутили медленную работу поиска на основе правил YARA.

Более того, сложившаяся ситуация оказала влияние на инцидент с Kaseya, которая недавно стала жертвой целевой кибератаки. К счастью, в настоящий момент все ошибки исправлены.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Финансам и ретейлу от имени ФСБ РФ раздают бэкдор под видом КриптоПро CSP

В F6 фиксируют вредоносные рассылки на адреса российских ретейлеров, микрофинансовых учреждений, коллекторских агентств, страховых компаний. При открытии аттача предлагается загрузить СКЗИ КриптоПро, а на самом деле — Windows-бэкдор.

Поддельные имейл-сообщения написаны от имени ФСБ России. Получателя просят ознакомиться с рекомендациями на случай теракта либо в течение суток представить отчет о тренинге по противодействию информационным атакам.

Инициатором адресных рассылок, по данным экспертов, является кибергруппа, которую они называют CapFIX. Адреса отправителя фейковые — некое российское турагентство либо ИТ-компания.

 

Для открытия и корректного отображения вложенного PDF предлагается скачать КриптоПро CSP. Ссылка под вставленной кнопкой привязана к сайту, зарегистрированному полтора месяца назад (sed documents[.]com).

Отдаваемый RAR-архив, якобы с инсталлятором СКЗИ КриптоПро, устанавливает в систему x64-версию CapDoor.

 

Этот Windows-бэкдор специалисты F6 не так давно обнаружили при разборе одной из атак ClickFix. Вредонос умеет выполнять следующие команды:

  • запуск PowerShell для получения доступа к cmd.exe;
  • загрузка и запуск указанных оператором файлов EXE;
  • загрузка и запуск файлов DLL;
  • загрузка и запуск DLL COM‑объектов.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru